掃二維碼與項(xiàng)目經(jīng)理溝通
我們?cè)谖⑿派?4小時(shí)期待你的聲音
解答本文疑問(wèn)/技術(shù)咨詢/運(yùn)營(yíng)咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流
2017年12月,安全研究人員發(fā)現(xiàn)了一款專門針對(duì)工控安全系統(tǒng)的惡意軟件變體,該惡意軟件主要以中東地區(qū)的重要基礎(chǔ)設(shè)施為目標(biāo)展開(kāi)攻擊,并成功造成中東多家能源工廠的運(yùn)營(yíng)中斷。

成都創(chuàng)新互聯(lián)公司是一家專注于成都網(wǎng)站設(shè)計(jì)、成都網(wǎng)站制作與策劃設(shè)計(jì),樂(lè)昌網(wǎng)站建設(shè)哪家好?成都創(chuàng)新互聯(lián)公司做網(wǎng)站,專注于網(wǎng)站建設(shè)十多年,網(wǎng)設(shè)計(jì)領(lǐng)域的專業(yè)建站公司;建站業(yè)務(wù)涵蓋:樂(lè)昌等地區(qū)。樂(lè)昌做網(wǎng)站價(jià)格咨詢:18982081108
該惡意軟件以施耐德電氣生產(chǎn)的Triconex安全儀表控制系統(tǒng)(SIS)為攻擊目標(biāo),所謂安全儀表系統(tǒng)(SIS),又稱為安全聯(lián)鎖系統(tǒng)(Safety interlocking System),可以監(jiān)測(cè)生產(chǎn)過(guò)程中出現(xiàn)的或者潛伏的危險(xiǎn),發(fā)出告警信息或直接執(zhí)行預(yù)定程序,立即進(jìn)入操作,防止事故的發(fā)生、降低事故帶來(lái)的危害及其影響,是工業(yè)企業(yè)自動(dòng)控制中的重要組成部分。
據(jù)悉,該惡意軟件可以在攻陷SIS系統(tǒng)后,對(duì)SIS系統(tǒng)邏輯進(jìn)行重編輯,使SIS系統(tǒng)產(chǎn)生意外動(dòng)作,對(duì)正常生產(chǎn)活動(dòng)造成影響;或是造成SIS系統(tǒng)失效,在發(fā)生安全隱患或安全風(fēng)險(xiǎn)時(shí)無(wú)法及時(shí)實(shí)行和啟動(dòng)安全保護(hù)機(jī)制;亦或在攻陷SIS系統(tǒng)后,對(duì)DCS系統(tǒng)實(shí)施攻擊,并通過(guò)SIS系統(tǒng)與DCS系統(tǒng)的聯(lián)合作用,對(duì)工業(yè)設(shè)備、生產(chǎn)活動(dòng)以及人員健康造成破壞。因此,該惡意軟件被研究人員命名為“TRISIS”(或TRITON)惡意軟件。
雖然TRITON并不是第一個(gè)以工業(yè)控制系統(tǒng)(ICS)為攻擊目標(biāo)的惡意軟件,但它確實(shí)用事實(shí)證明,曾經(jīng)在很大程度上對(duì)網(wǎng)絡(luò)威脅免疫的運(yùn)營(yíng)網(wǎng)絡(luò),現(xiàn)在正深受攻擊者的青睞。
以下是迄今為止有關(guān)ICS惡意軟件變體的簡(jiǎn)要?dú)v史記錄:
2017- Triton/Trisys,詳細(xì)內(nèi)容上文已討論。
由于大多數(shù)ICS環(huán)境缺乏可見(jiàn)性,因此,一旦攻擊者獲得對(duì)運(yùn)營(yíng)網(wǎng)絡(luò)的訪問(wèn)權(quán)限,組織就很難識(shí)別惡意活動(dòng)。
惡意軟件攻擊步驟
以下是對(duì)目標(biāo)ICS惡意軟件攻擊的詳細(xì)步驟分析:
步驟1:
攻擊者成功在目標(biāo)網(wǎng)絡(luò)中立足并開(kāi)始偵察活動(dòng),其中可能包含以下部分或全部?jī)?nèi)容:
步驟2:
攻擊者把通過(guò)偵察活動(dòng)收集到的信息提取到一個(gè)異地位置。這一過(guò)程可以通過(guò)將來(lái)自不同系統(tǒng)的內(nèi)部消息傳遞給可以將其提取出來(lái)的單個(gè)位置來(lái)實(shí)現(xiàn)。
步驟3:
接下來(lái),使用上述步驟1、2中收集到的信息,將惡意軟件安裝在可訪問(wèn)目標(biāo)ICS系統(tǒng)的工作站上。這一過(guò)程可以通過(guò)網(wǎng)絡(luò)或使用受感染的USB驅(qū)動(dòng)器來(lái)完成。
步驟4:
在最后一個(gè)階段中,惡意軟件會(huì)取代現(xiàn)有的邏輯,并將新的梯形邏輯(一種編程語(yǔ)言)上傳到控制器(PLC,RTU或DCS控制器)中。由于這一邏輯決定了自動(dòng)化流程的執(zhí)行方式,因此使用惡意有效負(fù)載進(jìn)行更改或替換會(huì)導(dǎo)致系統(tǒng)、環(huán)境和人員的各種操作中斷甚至物理?yè)p壞。
防御建議
由于一場(chǎng)成功的網(wǎng)絡(luò)攻擊是多階段共同作用的成果,因此檢測(cè)過(guò)程需要滿足下述要求:
到目前為止,針對(duì)ICS環(huán)境的惡意軟件不斷崛起,這一現(xiàn)狀對(duì)設(shè)施運(yùn)營(yíng)商而言也造成了不小的安全挑戰(zhàn)。因?yàn)槟壳暗倪\(yùn)營(yíng)網(wǎng)絡(luò)甚至連最基本的安全機(jī)制(如訪問(wèn)控制和加密)都不具備,更不用說(shuō)網(wǎng)絡(luò)監(jiān)控、威脅檢測(cè)、日志記錄和審計(jì)等功能了。
不過(guò),值得慶幸的是,新的ICS定制安全技術(shù)正在不斷涌現(xiàn),以解決目前存在的這些威脅。

我們?cè)谖⑿派?4小時(shí)期待你的聲音
解答本文疑問(wèn)/技術(shù)咨詢/運(yùn)營(yíng)咨詢/技術(shù)建議/互聯(lián)網(wǎng)交流